0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

中国首款采用申威CPU的自主可控万兆防火墙

w0oW_guanchacai 来源:未知 作者:李倩 2018-05-06 11:43 次阅读

在不久前的一次自主安全论坛上,申威公布了最新的技术蓝图,公开了申威3232、申威432等CPU的设计指标。紧接着,北京中科网威信息技术有限公司发布了中国首款采用申威CPU的自主可控万兆防火墙,在防火墙领域实现了对采用英特尔CPU的完美替换。

在中兴被美国制裁之后,大力发展自主可控芯片和基于自主可控基础软硬件的信息技术产业已经形成共识。不过,要替换掉英特尔、ARM的芯片,不能在实力有限的情况下冲击桌面CPU和智能手机CPU市场与外商硬拼。而应当走“农村包围城市路线”,像防火墙、IDSIPS漏洞扫描系统、固态***主控芯片、工控芯片等将成为自主CPU替换马甲CPU和国外CPU的突破口和根据地。

申威CPU最新蓝图

根据申威的规划,将在桌面CPU、服务器CPU、超算CPU等几个方面全面发展。计划在2019年,完成第四代申威核心与申威432的研发,主频的设计指标是2.2—2.5GHz,综合性能预期可以达到同期国际主流水平的60%。

申威还发布了新一代高性能服务器处理器申威3232的设计指标。申威3232是32核服务器CPU,综合性能预期可以达到国际同期英特尔主流服务器处理器性能的60—70%,主要面向大数据、云计算等领域,支持四路直连,单芯片最大支持主存容量达到2TB。

申威3232各项指标最为惊艳的是单核性能,在主频2.2-2.5GHz的情况下,SPEC2006测试成绩预期可达25—30分,也就是单核心每Ghz超过10分。

如果这个成绩是在GCC下取得的,那就非常吓人了,毕竟AMD Zen的单核心每Ghz也就是这个水平,英特尔公司的内核单核心每Ghz大约在12+的水平。

换言之,在微结构设计水平上,申威和英特尔、AMD这些国际一流的大厂差距缩小到10—15%,即便单核心每Ghz超过10分是申威自己的编译器下取得的成绩,那也很不错。

至于神威E级超算原型机,因种种原因还是等待官方披露好了。此外,申威计划在2022年完成第五代申威核心与申威433的研发,申威433的主频达2.8-3.0GHz,综合性能达到同期国际主流水平的80%。届时,只要软件生态不拖后腿,就可以全面替换英特尔、AMD的高性能CPU。

建立产业生态把CPU用起来

做出了性能不错的芯片,不能把芯片锁在抽屉里,而是应当把芯片用起来。中国工程院院士李国杰提出“自主芯片产业发展需要应用支撑”的观点。李国杰院士认为,发展自主芯片,不能等“做到跟国际水平一样”才用,在用的过程中才能发现问题,及时改进。

龙芯首席科学家胡伟武指出,芯片没有应用,做出来就是白做。国产芯片现在在一楼,想努力去往二楼,可是没梯子……就算不给梯子,给条绳子也可以,至少让我们有东西能借力爬上去……魔鬼藏在细节中,而细节,藏在应用中。缺少应用,也就难以进行针对性改进,二楼就变得可望而不可及。

想要把自主CPU用起来,并实现产业化,单单有CPU是不够的,还必须有厂商给自主CPU做主板、整机应用和软件生态。有鉴于此,国内部分CPU公司、板卡商、操作系统厂商和整机厂商已经组建了中关村可信计算产业联盟自主可信专委会。

参加专委会的成员已经覆盖了自主可控安全产业链上的各个环节,比如CPU厂商有申威和龙芯;板卡厂商有正阳天成和龙芯梦兰;固件厂商有昆仑固件;操作系统厂商有深度、中标麒麟和普华;整机厂商有中科网威、立思辰、国保金泰等企业。这些厂商已经初步形成了一个自主可控安全的生态圈。

在党政市场,采用自主CPU的整机产品已经有了不少应用,比如中科网威的自主可控系列网络安全产品,已经在党政市场里有较大规模的应用,市场份额位列第一;又比如龙芯梦兰的电脑,在党政试点中份额位列前茅。

(中关村可信计算产业联盟自主可信专委会的部分成员单位)

网安、工控等应用就是自主CPU的突破口和根据地

建立自主可控技术体系,并不意味着要直接与X86和ARM硬拼。有个比较有趣的现象,那就是只要一款CPU没有进入像PC、智能手机这类与老百姓生活息息相关的行业,很多网友就会觉得这款CPU压根不存在,或者就是骗钱的。

事实上,要想建立自主可控的技术体系,必须优先从一些常常被大众忽视的领域着手。比如网络安全设备,以及工控、交通、能源、金融等行业应用,这些行业应用平台迁移难度远远低于智能手机和个人电脑。

原因就在于智能手机和个人电脑有海量的应用,而且像阿里、腾讯、百度这类互联网公司是非常商业化的,在自主技术平台缺乏足够用户的情况下,是根本不会把QQ、微信、支付宝等应用软件迁移到自主技术平台上的。至于那些国外软件公司就更没有动力做移植了。

而像行业应用,由于只需要执行特定的程序,具备特定的功能,即便是整机厂自己写操作系统和应用系统,也能做下来。因而行业应用会是自主CPU的“革命根据地”,只要不断的扩展行业应用领域,就可以把根据地扩展出去。就像土地革命时期,把有限的力量在大城市和敌人硬拼是要吃大亏的,必须上井冈山,拓展根据地,走农村包围城市的道路,实现“星星之火,可以燎原”。

在防火墙等网安产品上可以实现对国外CPU的替换

防火墙是将内部网络和外部网络做安全隔离的设备,在保障信息安全方面意义重大。目前,国内防火墙大多在软件上基本实现了国产化,但在硬件采用自主CPU的厂商却非常少,即便是华为和华三这样具备很强技术实力的企业,在自己的防火墙上依然采用美国英特尔公司的CPU。

之所以出现这种现象,并非自主CPU性能不行,而是商业公司已经习惯了国外CPU。

就以不久前中科网威发布的自主可控万兆防火墙来说,性能已经不输于采用英特尔CPU的国产防火墙。在实际测试中,小包吞吐达63%,基本达到同档次X86防火墙的水平,高于万兆防火墙国标。整机吞吐性能已经达到20-30G,而采用英特尔CPU的防火墙整机吞吐性能一般在20-40G,中科网威自主可控万兆防火墙可以替换同样整机吞吐量且采用英特尔CPU的防火墙。

除了性能不俗之外,中科网威自主可控万兆防火墙还具备非常好的安全性。

首先,由于上海高性能集成电路设计中心一直未公开SW64指令集,这使恶意攻击者无法编写针对申威处理器的shellcode。

其次,申威CPU内核的每一行代码都是自己写的,这样就可以保障CPU内不存在国外CPU和马甲CPU里常见的“冗余模块”,从而保障安全可控。特别是之前英特尔、AMD、ARM的CPU接连曝出存在“幽灵”、“垄断”漏洞的情况下,采用自主设计的CPU相对于国外CPU有更好的安全性。即便在写代码的时候,因疏忽留下了漏洞,但“难者不会,会者不难”,CPU是自己设计的,因此自己也可以修改。不会出现国外CPU和马甲CPU只能等着洋人给你打补丁的状况。

最后,中科网威自主可控万兆防火墙的操作系统和应用系统全部是自己写的,加上核心硬件自主可控,使中科网威自主可控万兆防火墙对溢出式攻击和恶意代码具有天然免疫力。

***制裁中兴有助于自主CPU的推广

目前,采用自主CPU的各种产品在市场上比较小众。这固然有自主CPU性能、功耗、成本不如X86、ARM CPU的原因,但商业公司的短期逐利性也限制了自主CPU的推广。

过去,国内商业公司一直在使用国外CPU,且习惯于使用国外CPU,加上这些整机产品在市场上卖的不错,因而没有多少动力去换掉国外CPU。

何况如果要采用自主CPU,不仅软件上就要重写,还需要时间去验证整机产品的可靠性。由于英特尔、ARM有更强的品牌光环,要让客户认可自主CPU也要花费很多时间和精力,可以说是费钱费时费力不讨好。

前不久,***政府制裁中兴事件,则给国内商业公司敲响了警钟。

根据美国商务部披露的资料,中兴之所以遭遇制裁,是因为向伊朗出售了电信设备,用于伊朗国家防火墙的建设。

试想,如果中兴出售给伊朗的设备里,CPU、DSPFPGARFAD/DA等器件用的都是国产货,美国还有理由制裁中兴么?或者说,即便找一个借口制裁了中兴,中兴会像现在这样进入“休克”状态么?

有了中兴事件这样的前车之鉴,恐怕国内的整机厂会有意扶持本土厂商作为技术备份。

另外,***政府的制裁也戳穿了马甲芯片“皇帝的新衣”,一些宣称是“完全自主研发”、“自主知识产权”的马甲芯片面对***政府的制裁不堪一击。

因此,对于国家而言,应该大力发展那些可以加强自主技术体系的应用和项目。

政府在立项时应该从知识产权、技术能力、发展可能性、供应链、资质以及信息技术体系等方面做自主可控评估。评估这个项目做成之后,是会进一步加强Wintel和AA垄断,还是可以加强自主技术体系建设。如果是加强Wintel和AA垄断的项目,就不应该做,必须支持那些能够把ARM、X86赶出中国的项目。

只有这样,才有助于解决中国信息技术产业发展受制于人、信息安全受制于人的困局。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 英特尔
    +关注

    关注

    61

    文章

    9911

    浏览量

    171578
  • cpu
    cpu
    +关注

    关注

    68

    文章

    10832

    浏览量

    211282
  • 防火墙
    +关注

    关注

    0

    文章

    416

    浏览量

    35594

原文标题:国内首款自主可控万兆防火墙问世 申威助力CPU实现国产化替代

文章出处:【微信号:guanchacaijing,微信公众号:科工力量】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    云服务器防火墙设置方法

    云服务器防火墙的设置方法通常包括:第一步:登录控制台,第二步:配置安全组规则,第三步:添加和编辑规则,第四步:启用或停用规则,第五步:保存并应用配置。云服务器防火墙的设置是确保网络安全的重要步骤之一
    的头像 发表于 11-05 09:34 151次阅读

    ubuntu防火墙规则之ufw

    因公司项目的需求,需要对客户端机器简便使用防火墙的功能,所以可在页面进行简便设置防护墙规则,当然,这个功能需求放到我手上我才有机会学到。因为客户端机器都是ubuntu的,所以当然用了ubuntu特有
    的头像 发表于 10-31 10:22 162次阅读

    Juniper防火墙配置NAT映射的问题分析

    记录一下Juniper SSG或者ISG 系列防火墙上配置一对多NAT映射 VIP(Viritual Internet Protocol)时碰到的一个特殊的问题, 就是在内部服务器ICMP报文被阻断
    的头像 发表于 10-29 09:55 232次阅读
    Juniper<b class='flag-5'>防火墙</b>配置NAT映射的问题分析

    硬件防火墙和软件防火墙区别

    电子发烧友网站提供《硬件防火墙和软件防火墙区别.doc》资料免费下载
    发表于 10-21 11:03 1次下载

    物通博联工业智能网关实现防火墙配置及应用

    随着工业信息化建设不断发展及“两化”进程不断深入,工业网络面临的传统安全威胁和工控网络特有安全威胁在不断增加。通过部署防火墙,能够禁止不被允许的设备进行访问,有效降低网络被入侵、数据泄露的风险,从而
    的头像 发表于 09-14 17:11 314次阅读
    物通博联工业智能网关实现<b class='flag-5'>防火墙</b>配置及应用

    赛昉芯驱动 | 全球 RISC-V 工业防火墙荣获网络安全创新大奖

    -7110RISC-VSoC的“基于RISC-V处理器的工业防火墙”,以领先的技术创新性和突出的市场应用优势,在众多产品中脱颖而出,荣获优胜奖!“2024年网络安全优秀创新成果大赛”围绕网
    的头像 发表于 08-30 12:33 342次阅读
    赛昉芯驱动 | 全球<b class='flag-5'>首</b><b class='flag-5'>款</b> RISC-V 工业<b class='flag-5'>防火墙</b>荣获网络安全创新大奖

    J721E DDR防火墙示例

    电子发烧友网站提供《J721E DDR防火墙示例.pdf》资料免费下载
    发表于 08-23 09:26 0次下载
    J721E DDR<b class='flag-5'>防火墙</b>示例

    IR700与SSG5防火墙如何建立VPN模板?

    防火墙配置登录用户名和密码: 设置WAN接口 编辑“ethernet0/0”接口 设置LAN接口编辑“bgroup0” 设置DNS 设置DHCP 点击编辑“broup0
    发表于 07-26 08:12

    深信服防火墙和IR700建立IPSec VPN的配置说明

    深信服防火墙和IR700建立IPSec VPN 配置说明本文档针对深信服防火墙 的常规使用以及与无线路由器InRouter配合使用时(主要是建IPSec VPN)双方的相关配置而编写注:并未
    发表于 07-26 07:43

    EMC与EMI滤波器:守护电子设备的电磁防火墙

    深圳比创达电子EMC|EMC与EMI滤波器:守护电子设备的电磁防火墙
    的头像 发表于 06-19 10:20 464次阅读
    EMC与EMI滤波器:守护电子设备的电磁<b class='flag-5'>防火墙</b>

    工业防火墙是什么?工业防火墙主要用在哪里?

    防火墙与传统的IT防火墙相比具有以下特点: 1、协议深度解析:工业防火墙能够对工业网络中特定的通信协议(如Modbus、DNP3、PROFINET、OPC等)进行深度检测和解析,理解这些协议的内容,从而更准确地控制和监测数据流。
    的头像 发表于 03-26 15:35 1218次阅读

    浅析Centos7 防火墙技术示例

    iptables防火墙由Netfilter项目开发,自2001年1月在Linux2.4内核发布以来就是Linux的一部分了。
    发表于 03-11 17:27 373次阅读
    浅析Centos7 <b class='flag-5'>防火墙</b>技术示例

    国产计算机平台介绍(二)——

    处理器是我国“核高基”专项研制项目,依托国家信息安全发展战略,主要从事全国产自主可控
    的头像 发表于 03-05 11:41 1068次阅读
    国产计算机平台介绍(二)——<b class='flag-5'>申</b><b class='flag-5'>威</b>

    你真知道交换机、路由器和防火墙的区别吗?

    你真知道交换机、路由器和防火墙的区别吗? 交换机、路由器和防火墙是计算机网络中常见的三种设备,它们各自起到不同的作用以提供网络连接、数据转发和安全保护。下面将详细介绍交换机、路由器和防火墙的区别
    的头像 发表于 02-04 11:17 2175次阅读

    防火墙双机热备命令行配置方案

    部署防火墙双机热备,避免防火墙出现单点故障而导致的网络瘫痪
    的头像 发表于 01-02 09:45 927次阅读
    <b class='flag-5'>防火墙</b>双机热备命令行配置方案